Weaknesses of type CWE-555

2 results

Senha em Texto Plano no Arquivo de Configuração J2EE

A aplicação J2EE armazena credenciais (usuário, senha, chaves de acesso) em arquivos de configuração em texto plano, sem criptografia. Qualquer pessoa com acesso ao servidor ou ao repositório de código consegue ler as senhas diretamente.

Example

Um arquivo web.xml ou persistence.xml contém <password>minhasenha123</password>, ou um properties file tem db.password=admin. Um desenvolvedor que clonou o repositório ou um atacante que invadiu o servidor consegue extrair essas credenciais em segundos.

How to mitigate

Use variáveis de ambiente ou vaults de segurança (como AWS Secrets Manager, HashiCorp Vault) para armazenar credenciais. Nunca commite senhas em repositórios; configure os arquivos de configuração sensíveis no .gitignore e externalizar a leitura de credenciais via sistema de gestão de secrets.